FOXreport.gr

Χάκερ εκμεταλλεύονται «plugins» του Notepad++ για αθόρυβη εγκατάσταση κακόβουλου λογισμικού

Εικόνα: cybersecuritynews.com

Μια νέα εκστρατεία κυβερνοεπιθέσεων αξιοποιεί τη νόμιμη λειτουργία πρόσθετων του Notepad++ για να εγκαταστήσει κακόβουλο λογισμικό σε υπολογιστές χωρίς να κινεί εύκολα υποψίες. Η εκστρατεία αποδίδεται στην ομάδα UAC-0099 και αποκαλύφθηκε από την CERT-UA.

Η επίθεση ξεκινά με ηλεκτρονικό μήνυμα ηλεκτρονικού «ψαρέματος» που περιέχει εικόνα και σύνδεσμο μέσω υπηρεσίας συντόμευσης URL. Ο σύνδεσμος οδηγεί σε πλατφόρμα διαμοιρασμού αρχείων, όπου φιλοξενείται ένα αρχείο ZIP με ονομασία που παραπέμπει σε επίσημη αλληλογραφία. Στο εσωτερικό υπάρχει ένα αρχείο VBS με διπλή επέκταση, το οποίο εμφανίζεται ως PDF, ενώ η πραγματική κατάληξη .vbs είναι κρυμμένη μετά από κενά.

Η παγίδα κρύβεται στο πρόσθετο του Notepad++

Με την εκτέλεση του αρχείου, κατεβαίνει ένα παραπλανητικό έγγραφο, μαζί με ένα πακέτο που περιέχει πλήρες αντίγραφο του Notepad++ 8.8.3 και έναν τροποποιημένο φάκελο πρόσθετων. Το κακόβουλο αρχείο «NppExport.dll» αντικαθιστά το νόμιμο πρόσθετο και φορτώνεται αυτόματα όταν ανοίγει το Notepad++, επιτρέποντας την εκτέλεση κώδικα χωρίς εμφανή προειδοποίηση.

Η κακόβουλη βιβλιοθήκη, με την ονομασία LUNCHPOKE, δημιουργεί κρυφούς φακέλους και εγκαθιστά επιπλέον στοιχεία. Στη συνέχεια, το BURNYBEAR φορτώνει το MATCHBOIL.V2, το οποίο αναλαμβάνει τη διατήρηση της πρόσβασης, την ενημέρωση ρυθμίσεων επικοινωνίας με διακομιστές ελέγχου και τη λήψη πρόσθετων φορτίων.

Η επίθεση χρησιμοποιεί προγραμματισμένες εργασίες

Για να διατηρήσει την παρουσία του στο σύστημα, το κακόβουλο λογισμικό δημιουργεί προγραμματισμένη εργασία με τυχαία ονομασία, η οποία επανεκκινεί το κακόβουλο πρόγραμμα κάθε τρία λεπτά. Σε ορισμένες περιπτώσεις, το BURNYBEAR μπορεί επίσης να καταναλώνει υπερβολικά πόρους μνήμης και επεξεργαστή, πιθανώς ως μηχανισμό αντι-ανάλυσης ή παραπλάνησης.

Η CERT-UA προειδοποιεί τους οργανισμούς να αντιμετωπίζουν με ιδιαίτερη καχυποψία ανεπιθύμητα αρχεία ZIP που εμφανίζονται ως επίσημη ή κυβερνητική αλληλογραφία. Παράλληλα, συνιστάται ο έλεγχος των εκδόσεων λογισμικού, η αναζήτηση μη εξουσιοδοτημένων DLL στους φακέλους πρόσθετων και η παρακολούθηση προγραμματισμένων εργασιών με ασυνήθιστες ή τυχαίες ονομασίες.

Η διατήρηση του λογισμικού ενημερωμένου παραμένει κρίσιμη, καθώς οι επιτιθέμενοι αξιοποιούν συχνά παλιές εκδόσεις και νόμιμες λειτουργίες εφαρμογών για να διεισδύσουν σε συστήματα χωρίς να προκαλέσουν άμεσα συναγερμό.

Exit mobile version